← España

PS-00002-2019

1/6 Procedimiento Nº: PS/00002/2019 RESOLUCIÓN DE PROCEDIMIENTO SANCIONADOR Del procedimiento instruido por la Agencia Española de Protección de Datos ante NOBELIS, SOCIEDAD COOPERATIVA MADRILEÑA, en virtud de reclamación presentada por AYUNTAMIENTO DE VALDEMORO - POLICIA LOCAL (en adelante, el reclamante) por propia iniciativa y en base a los siguientes: ANTECEDENTES PRIMERO: El AYUNTAMIENTO DE VALDEMORO - POLICIA LOCAL (en adelante, el reclamante) con fecha 11 de julio de 2018 interpuso una reclamación ante la Agencia Española de Protección de Datos remitiendo informe de la intervención realizada. Se refiere la reclamación a que el día 26 de junio de 2018 recibieron una llamada en la central de policía, por parte de una vecina de la localidad, informando que la tarde del día anterior, había visto a unas trabajadoras del servicio de limpieza del colegio Nobelis, como tiraban en el contenedor de residuos orgánicos ubicados en la calle Emilia Earhart, documentos de dicho centro y que muchos de esos eran exámenes que se podían observar nombres, apellidos, cursos y notas y que igualmente los mismos, no habían sido destruidos como era obligatorio por la normativa. Se manifiesta en el informe, que personados en el lugar los agentes comprobaron la veracidad de la información recibida. Adjuntando copia de la documentación encontrada. La reclamación se dirige contra NOBELIS, SOCIEDAD COOPERATIVA MADRILEÑA con NIF F85086627 (en adelante, el reclamado). SEGUNDO: A la vista de los hechos denunciados en la reclamación y de los documentos aportados por el reclamante, así como los hechos y documentos que ha tenido conocimiento esta Agencia, la Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos en cuestión, de conformidad con lo establecido en el Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, en adelante RGPD, requiriendo al reclamado la siguiente información. 1. Copia de las comunicaciones y de la decisión adoptada que haya remitido al reclamante a propósito del traslado de esta reclamación. 2. Informe sobre las causas que han motivado la incidencia que ha originado la reclamación. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 2/6 3. Informe sobre las medidas adoptadas para evitar que se produzcan incidencias similares. 4. Cualquier otra que considere relevante. Consta en el expediente que se notificó al reclamado en fechas 30 de agosto, 10 de septiembre y 10 de diciembre de 2018. Con fecha 17 de diciembre de 2018 contesta al requerimiento recibido por el reclamado el 13 de diciembre de 2018, solicitando información sobre el expediente. TERCERO: Con fecha 30 de enero de 2019, la Directora de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador al reclamado, por la infracción del artículo 5.1.

  1. f)del RGPD, en relación con el artículo 5 de la LOPDGDD; tipificada en el art. 83.5 apartado
  2. a)del RGPD y calificada de muy grave en el art. 72.1.
  3. i)de la LOPDGDD. CUARTO: El 6 de febrero de 2019, NOBELIS, SOCIEDAD COOPERATIVA MADRILEÑA, formula alegaciones al acuerdo de inicio manifestando que ha tomado las siguientes medidas correctoras: - Dimisión de la Directora del Centro. - Revocación de todos los cargos del Consejo Rector del Centro. - Realización del curso para la adaptación a la nueva normativa RGPD por parte de todo el personal del centro. - Contratación de una empresa de retirada y destrucción de documentos. Adjuntan diversa documentación: Contrato de prestación de formación por RAPINFORMES ONLINE, S.L. sobre asesoramiento y formación en materia de protección de datos de carácter personal. Contrato sobre retirada y Recuperaciones Aguado e Hijos S.L. destrucción confidencial de documentos Certificado sobre dimisión de cargos directivos. A la vista de todo lo actuado, por parte de la Agencia Española de Protección de Datos en el presente procedimiento se consideran hechos probados los siguientes, HECHOS PROBADOS PRIMERO: El 26 de junio de 2018, recibió la policía local una llamada, en la cual se manifestaba que unas trabajadoras del servicio de limpieza del colegio Nobelis, tiraban en el contenedor de residuos orgánicos ubicados en la calle Emilia Earhart, documentos de dicho centro y que muchos de esos eran exámenes que se podían C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 3/6 observar nombres, apellidos, cursos y notas y que igualmente los mismos, no habían sido destruidos como era obligatorio por la normativa. SEGUNDO: El colegio Nobelis, ha aportado en el presente procedimiento sancionador las medias que ha adoptado, entre las mismas consta: Contrato de prestación de formación por RAPINFORMES ONLINE, S.L. sobre asesoramiento y formación en materia de protección de datos de carácter personal. Contrato sobre retirada y Recuperaciones Aguado e Hijos S.L. destrucción confidencial de documentos Certificado sobre dimisión de cargos directivos. FUNDAMENTOS DE DERECHO I En virtud de los poderes que el artículo 58.2 del RGPD reconoce a cada autoridad de control, y según lo establecido en el art. 47 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo LOPDGDD), la Directora de la Agencia Española de Protección de Datos es competente para iniciar y para resolver este procedimiento. II El artículo 5 apartado 1º letra
  4. f)RGPD “Principios relativos al tratamiento” dispone que los datos personales serán:
  5. f)tratados de tal manera que se garantice una seguridad adecuada de los datos personales, incluida la protección contra el tratamiento no autorizado o ilícito y contra su pérdida, destrucción o daño accidental, mediante la aplicación de medidas técnicas u organizativas apropiadas (<<integridad y confidencialidad>>). El Artículo 32 del RGPD “Seguridad del tratamiento” dispone que: 1.Teniendo en cuenta el estado de la técnica, los costes de aplicación, y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como riesgos de probabilidad y gravedad variables para los derechos y libertades de las personas físicas, el responsable y el encargado del tratamiento aplicarán medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, que en su caso incluya, entre otros:
  6. a)la seudonimización y el cifrado de datos personales;
  7. b)la capacidad de garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento;
  8. c)la capacidad de restaurar la disponibilidad y el acceso a los datos personales de forma rápida en caso de incidente físico o técnico;
  9. d)un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento. 2.Al evaluar la adecuación del nivel de seguridad se tendrán particularmente en cuenta los riesgos que presente el tratamiento de datos, en particular como C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 4/6 consecuencia de la destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizados a dichos datos. 3.La adhesión a un código de conducta aprobado a tenor del artículo 40 o a un mecanismo de certificación aprobado a tenor del artículo 42 podrá servir de elemento para demostrar el cumplimiento de los requisitos establecidos en el apartado 1 del presente artículo. 4.El responsable y el encargado del tratamiento tomarán medidas para garantizar que cualquier persona que actúe bajo la autoridad del responsable o del encargado y tenga acceso a datos personales solo pueda tratar dichos datos siguiendo instrucciones del responsable, salvo que esté obligada a ello en virtud del Derecho de la Unión o de los Estados miembros. El artículo 5 de la LOPDGDD “Deber de confidencialidad” dispone que: 1. Los responsables y encargados del tratamiento de datos así como todas las personas que intervengan en cualquier fase de este estarán sujetas al deber de confidencialidad al que se refiere el artículo 5.1.
  10. f)del Reglamento (UE) 2016/679. 2. La obligación general señalada en el apartado anterior será complementaria de los deberes de secreto profesional de conformidad con su normativa aplicable. 3. Las obligaciones establecidas en los apartados anteriores se mantendrán aun cuando hubiese finalizado la relación del obligado con el responsable o encargado del tratamiento. III En virtud de lo establecido en el artículo 58.2 RGPD, la Agencia Española de Protección de Datos, en cuanto autoridad de control, dispone de un conjunto de poderes correctivos, entre los que se encuentra la potestad para imponer multas, en el caso de que concurra una infracción de los preceptos del RGPD. El artículo 58 apartado 2º RGPD dispone lo siguiente: “Cada autoridad de control dispondrá de todos los siguientes poderes correctivos indicados a continuación:
  11. b)sancionar a todo responsable o encargado del tratamiento con apercibimiento cuando las operaciones de tratamiento hayan infringido lo dispuesto en el presente Reglamento;
  12. d)ordenar al responsable o encargado del tratamiento que las operaciones de tratamiento se ajusten a las disposiciones del presente Reglamento, cuando proceda, de una determinada manera y dentro de un plazo especificado.
  13. i)imponer una multa administrativa con arreglo al artículo 83, además o en lugar de las medidas mencionadas en el presente apartado, según las circunstancias de cada caso particular; C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/6 En el presente caso, se tiene en cuenta que la aparición en la vía pública de documentación con datos de carácter personal puede suponer una omisión del deber de adoptar o de observar las medidas técnicas y organizativas que garanticen la seguridad de dichos datos, evitando su sustracción pérdida o acceso indebido; hecho que motivó el inicio del presente procedimiento sancionador. En este caso concreto, se ha acreditado en virtud de los documentos aportados con sus alegaciones al acuerdo de inicio que el reclamado ha adoptado una serie de medidas adecuadas para garantizar la seguridad y confidencialidad de los datos. Por lo tanto, de acuerdo con la legislación aplicable y valorados los criterios de graduación de las sanciones cuya existencia ha quedado acreditada, la Directora de la Agencia Española de Protección de Datos RESUELVE: PRIMERO: PROCEDER a APERCIBIR a NOBELIS, SOCIEDAD COOPERATIVA MADRILEÑA, con NIF F85086627, por la infracción del artículo 5.1.
  14. f)del RGPD, en relación con el artículo 5 de la LOPDGDD; tipificada en el art. 83.5 apartado
  15. a)del RGPD, ordenando que proceda en virtud de lo establecido en el artículo 58.2 letra
  16. b)RGPD. SEGUNDO: NOTIFICAR la presente resolución al NOBELIS, SOCIEDAD COOPERATIVA MADRILEÑA y, conforme al art. 77.2 del RGPD, INFORMAR al reclamante sobre el resultado de la reclamación. De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. Contra esta resolución, que pone fin a la vía administrativa conforme al art. 114.1
  17. c)de la LPACAP, y de acuerdo con lo establecido en el artículo 123 de la LPACAP, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contenciosoadministrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. Finalmente, se señala que conforme a lo previsto en el art. 90.3
  18. a)de la LPACAP, se podrá suspender cautelarmente la resolución firme en vía administrativa si el interesado manifiesta su intención de interponer recurso contencioso-administrativo. De ser éste el caso, el interesado deberá comunicar formalmente este hecho mediante escrito dirigido a la Agencia Española de Protección de Datos, presentándolo a través del Registro Electrónico de la Agencia [https://sedeagpd.gob.es/sede-electronicaweb/], o a través de alguno de los restantes registros previstos en el art. 16.4 de la citada Ley 39/2015, de 1 de octubre. También deberá trasladar a la Agencia la documentación que acredite la interposición efectiva del recurso contenciosoC/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/6 administrativo. Si la Agencia no tuviese conocimiento de la interposición del recurso contencioso-administrativo en el plazo de dos meses desde el día siguiente a la notificación de la presente resolución, daría por finalizada la suspensión cautelar. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.